WP Cerber Security 9.9.5
English version: WP Cerber Security 9.9.5
Cette mise à jour vise à simplifier le lien entre un incident de sécurité et le paramètre qui l'a provoqué. Nous avons entièrement revu la façon dont WP Cerber relie le journal d'activité au paramètre précis à l'origine d'une décision, corrigé deux défauts de l'interface d'administration et renforcé la sécurité de l'échappement des URL dans l'interface d'administration. De plus, les annonces d'administration sont désormais stockées sous forme de données structurées et validées, au lieu d'être générées en HTML.
Points clés
Les liens dans les explications du journal d'activité vous dirigent désormais vers la bonne page. Lorsque la décision de WP Cerber est liée à une politique de rôles, le lien ouvre l'onglet correspondant et met en évidence le champ exact, au lieu de vous rediriger vers une page de paramètres où vous devez le chercher vous-même.
Suivre un tel lien centre désormais le paramètre cible dans la fenêtre d'affichage, de sorte que la barre d'administration WordPress ne le masque plus et que vous pouvez voir les paramètres voisins pour le contexte.
La section « Transport du courrier » n'affiche plus le code HTML brut à l'emplacement d'un lien.
Expérience administrative
Les paramètres de stratégie de rôle sont désormais accessibles. Auparavant, un lien vers un paramètre ne contenait qu'une seule valeur dans le fragment d'URL, avec deux significations contradictoires : le champ à mettre en évidence ou l'onglet à ouvrir. Il était impossible de mettre en évidence un paramètre de stratégie de rôle, car l'emplacement de son champ était déjà occupé par le pointeur d'onglet. Le fragment contient maintenant deux déclarations indépendantes, chacune désignant un élément et utilisable sans l'autre. Concrètement, un lien explicatif [Gérer] comme celui présenté ci-dessous permet d'accéder en un clic à l'onglet du rôle concerné, le champ correspondant clignotant.
Les liens de défilement et les liens clignotants centrent le paramètre. La navigation native par fragments aligne la cible avec le haut de la fenêtre du navigateur, là où se trouve précisément la barre d'administration. Désormais, la ligne de paramètre contenant le paramètre est centrée lorsque la page est chargée, puis à nouveau une fois la fenêtre entièrement chargée. Cette seconde étape corrige les réalignements et les décalages de mise en page natifs causés par le chargement tardif du contenu. Les éléments englobants situés en dehors des lignes de paramètres restent inchangés, et lorsque le navigateur indique une préférence prefers-reduced-motion , le défilement s'effectue sans animation.
Modifications de sécurité
Un échappement d'URL plus strict pour les sorties d'administration. Nous avons remplacé le filtre et l'expression régulière de crb_escape_url() par une vérification explicite de la structure de l'URL. L'utilitaire accepte désormais les URL relatives à la racine commençant par une seule barre oblique, en plus des formats HTTP(S), FTP(S) et mailto déjà pris en charge. Les URL relatives au protocole, les variantes de chemin réseau avec barre oblique inverse, les schémas non pris en charge et les autres formats relatifs restent refusés.
Nous avons également cessé de supprimer les guillemets, les chevrons et les accents graves des URL acceptées. L'abandon de l'ancien système de nettoyage présente un avantage évident : les chemins d'URL non ASCII sont conservés intacts. Les caractères UTF-8 invalides ne sont plus convertis en une valeur d'attribut vide, car le système d'échappement remplace désormais ces octets.
Améliorations de la fiabilité
Les annonces d'administration sont stockées sous forme de données structurées, et non de balisage. Nous avons introduit UI Spec, une version sérialisée stricte de la représentation interne de l'interface utilisateur de WP Cerber. Au lieu de conserver le HTML rendu, l'extension stocke désormais un document versionné et validé, qui est réintégré dans l'arborescence de l'interface utilisateur lors du rendu et transmis au moteur de rendu actif.
Corrections de bugs
Seul le premier lien de configuration dans le journal d'activité fonctionnait. Sur la page du journal d'activité, lorsque plusieurs explications étaient affichées pour des événements impliquant le même utilisateur, et que la règle de décision de WP Cerber était basée sur les rôles, seul le premier lien permettait de faire défiler la page et de mettre en surbrillance la cible. Tous les liens suivants ouvraient la page des paramètres basés sur les rôles sans permettre d'accéder au paramètre souhaité.
Dans la section « Transport de courrier », le code HTML brut s'affichait tel quel pour le lien « Disponible dans la version professionnelle de WP Cerber », au lieu d'un lien cliquable. Cette mention était ajoutée comme ancre HTML à la description de la section, et les descriptions de section sont échappées par le moteur de rendu des paramètres avant l'affichage. Désormais, les descriptions de section restent en texte brut, et l'exigence PRO est représentée séparément par un lien de section structuré, rendu via UI Factory. L'échappement des descriptions est préservé, et les liens de section s'affichent correctement.
Résumé
Le triage est plus rapide avec cette mise à jour. Un message explicatif du journal d'activité permet désormais d'accéder directement au paramètre à l'origine de la décision, centré et mis en évidence à l'écran. La section « Transport de courrier » affiche correctement sa mention PRO et les liens d'administration sont désormais protégés par des règles d'échappement plus strictes. Les annonces sont stockées sous forme de structures validées ; les données corrompues sont donc signalées clairement au lieu de passer inaperçues.
Compatibilité
Cette version a été testée avec PHP 7.4.33, 8.0.30, 8.1.34, 8.2.33, 8.3.33, 8.4.24 et 8.5.9, et avec WordPress 5.8.14, 6.6.6, 6.7.6, 6.8.7, 6.9.6 et 7.1.
